• <input id="zdukh"></input>
  • <b id="zdukh"><bdo id="zdukh"></bdo></b>
      <b id="zdukh"><bdo id="zdukh"></bdo></b>
    1. <i id="zdukh"><bdo id="zdukh"></bdo></i>

      <wbr id="zdukh"><table id="zdukh"></table></wbr>

      1. <input id="zdukh"></input>
        <wbr id="zdukh"><ins id="zdukh"></ins></wbr>
        <sub id="zdukh"></sub>
        公務(wù)員期刊網(wǎng) 論文中心 正文

        網(wǎng)絡(luò)安全等級保護(hù)測評滲透測試應(yīng)用

        前言:想要寫出一篇引人入勝的文章?我們特意為您整理了網(wǎng)絡(luò)安全等級保護(hù)測評滲透測試應(yīng)用范文,希望能給你帶來靈感和參考,敬請閱讀。

        網(wǎng)絡(luò)安全等級保護(hù)測評滲透測試應(yīng)用

        摘要:滲透測試作為網(wǎng)絡(luò)安全等級保護(hù)測評的一種補充和驗證,能夠?qū)Φ缺y評的風(fēng)險判定和結(jié)論形成提供有力的支撐。本文從滲透測試的方法、使用的工具、實施流程和結(jié)果等方面,闡述了滲透測試在網(wǎng)絡(luò)安全等級保護(hù)測評中的應(yīng)用以及對于等級保護(hù)測評結(jié)論的影響,為等級保護(hù)中的滲透測試實施和結(jié)果的應(yīng)用提供了參考。

        關(guān)鍵詞:等級保護(hù);滲透測試;灰盒測試

        自1994年國務(wù)院頒布《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定計算機(jī)信息系統(tǒng)實行安全等級保護(hù)以來,等級保護(hù)工作經(jīng)過了近25年的發(fā)展歷程,中途經(jīng)歷了工作試點、管理辦法、1.0標(biāo)準(zhǔn)、標(biāo)準(zhǔn)修訂、2.0標(biāo)準(zhǔn)等歷程,成了我國網(wǎng)絡(luò)安全保護(hù)的重要舉措之一[1]。而與之伴隨的則是網(wǎng)絡(luò)安全與信息技術(shù)的飛速發(fā)展帶來的層出不窮的新漏洞與攻擊手段。為應(yīng)對這些新的挑戰(zhàn)與要求,在等級保護(hù)測評過程中合理應(yīng)用滲透測試手段,成了及時發(fā)現(xiàn)系統(tǒng)存在的安全風(fēng)險、驗證網(wǎng)絡(luò)安全等級保護(hù)基本要求的防護(hù)能力、落實網(wǎng)絡(luò)安全法對于網(wǎng)絡(luò)的安全防護(hù)要求的一個重要舉措。

        1滲透測試概述及流程

        1.1滲透測試概述

        滲透測試主要是由測試人員通過模擬黑客的真實攻擊手段,結(jié)合掌握的漏洞信息、攻擊方法、攻擊策略等,對目標(biāo)系統(tǒng)采用工具和人工的方式進(jìn)行脆弱性分析和利用的過程[2]。在這個過程中,測試人員會靈活運用所掌握的各類方式,以期發(fā)現(xiàn)通過單一工具測試、漏洞掃描等自動化檢測手段難以檢測到的、可以被利用的“系統(tǒng)脆弱性”,因此對于工具測試是一種更全面和更準(zhǔn)確的補充[3]。同時又由于滲透測試通常是基于授權(quán)的黑盒或灰盒測試,因此又具有危害低的特點。

        1.2滲透測試流程

        網(wǎng)絡(luò)安全等級保護(hù)測評過程中的滲透測試與傳統(tǒng)的滲透測試有一定的區(qū)別,在項目實施的過程中,滲透測試往往是伴隨著等級保護(hù)測評現(xiàn)場測評階段開展的,以對等級保護(hù)測評的測評結(jié)果進(jìn)行補充。同時由于等級保護(hù)測評項目的特性,測試人員對于被測系統(tǒng)的系統(tǒng)構(gòu)成、網(wǎng)絡(luò)運營者信息、管理人員信息、安全防護(hù)措施等都有一定程度的了解,而且還能夠獲得被測系統(tǒng)的特定賬號,因此網(wǎng)絡(luò)安全等級保護(hù)測評過程中的滲透測試更像是一種介于灰盒和白盒之間的滲透測試[4]。那么在伴隨著現(xiàn)場測評階段的前提下,等級保護(hù)測評過程中的滲透測試往往會與等級保護(hù)測評流程相結(jié)合,可以分為如下幾個步驟:(1)現(xiàn)場授權(quán)在等級保護(hù)測評的測評準(zhǔn)備階段,測評項目組會連同等級保護(hù)現(xiàn)場測評組,向被測單位申請滲透測試的授權(quán),以確定在此次項目實施的過程中是否開展?jié)B透測試工作,若不開展則要求被測單位出具《自愿放棄驗證測試聲明》。(2)信息收集在對被測系統(tǒng)開展測試工作之前,通過收集等級保護(hù)測評相關(guān)信息、公開信息查詢等方式,對被測系統(tǒng)的網(wǎng)絡(luò)構(gòu)成、資產(chǎn)構(gòu)成等信息進(jìn)行收集和整理,以便后續(xù)開展?jié)B透測試。(3)測試實施根據(jù)前期收集到的信息和授權(quán)書中約定的時間,正式開展?jié)B透測試,包含了人工測試和工具測試,可以從等級保護(hù)方案中約定的不同接入點進(jìn)行滲透測試,作為工具測試的補充和驗證。(4)風(fēng)險分析根據(jù)測試過程中發(fā)現(xiàn)的系統(tǒng)弱點以及利用的難易程度進(jìn)行風(fēng)險分析,并與等級保護(hù)相關(guān)測評項關(guān)聯(lián)起來,對等級保護(hù)測評進(jìn)行一定程度地補充。(5)報告編制整理前期的工作內(nèi)容,編制《滲透測試報告》。

        2等級保護(hù)測評中滲透測試實施

        對于網(wǎng)絡(luò)安全等級保護(hù)中的滲透測試,由于在測評初期已經(jīng)掌握了被測系統(tǒng)的資產(chǎn)情況、運營情況以及業(yè)務(wù)運行情況,因此基本都采用灰盒測試的方式開展?jié)B透測試工作。

        2.1測評準(zhǔn)備階段

        在測評準(zhǔn)備階段,滲透測試人員應(yīng)當(dāng)在項目經(jīng)理的帶領(lǐng)下,根據(jù)調(diào)研階段收集到的系統(tǒng)構(gòu)成、業(yè)務(wù)流程、測試需求等信息,進(jìn)行滲透測試的相關(guān)工具、腳本和策略的準(zhǔn)備,并且同被測系統(tǒng)運維人員協(xié)商,做好測試和評估前的備份等準(zhǔn)備工作。在滲透測試中,常用到的工具主要有如表1所示幾大類。

        2.2方案編制階段

        在等級保護(hù)測評項目的方案編制階段,滲透測試人員應(yīng)當(dāng)與測評人員相互協(xié)調(diào),確定滲透測試工作的實施策略、測試深度、開展時間以及周期,配合測評人員共同完成現(xiàn)場測評工作的原始記錄收集以及滲透測試結(jié)果形成。

        2.3現(xiàn)場測評階段

        在現(xiàn)場測評階段,滲透測試人員根據(jù)前期約定好的測試時間、測試策略以及測試深度等開展?jié)B透測試工作,通常采用如圖1步驟[5]。

        2.4報告編制階段

        滲透測試完成后,測試人員根據(jù)測試結(jié)果進(jìn)行風(fēng)險分析,總結(jié)滲透測試過程、結(jié)果與修復(fù)方案,并編制《滲透測試報告》,交由等級保護(hù)測評人員作為等級保護(hù)測評結(jié)果和風(fēng)險分析的參考與補充,進(jìn)而得出最終的等級保護(hù)測評結(jié)論。

        2.5風(fēng)險規(guī)避

        因為滲透測試是一種模擬黑客的行為,因此可能帶來的風(fēng)險有:(1)對被測網(wǎng)站及服務(wù)器造成異常運行或停機(jī)的可能;(2)被測網(wǎng)站和服務(wù)器的數(shù)據(jù)處理速度可能會減慢;(3)網(wǎng)絡(luò)的處理能力和傳輸速度可能會減慢;(4)可能會產(chǎn)生少部分測試數(shù)據(jù)。為最大程度規(guī)避上述風(fēng)險,可以采取以下規(guī)避措施:(1)滲透測試實施前,制訂測試方案與策略,經(jīng)過雙方協(xié)商和確認(rèn)后簽訂測試授權(quán),并提前做好被測系統(tǒng)備份工作以及應(yīng)急處置的準(zhǔn)備工作;(2)滲透測試期間,選擇合適的測試時間,并安排運維人員實時監(jiān)控網(wǎng)站運行情況,及時對出現(xiàn)的異常問題進(jìn)行記錄和處置,盡可能減少滲透測試對正常業(yè)務(wù)運行造成的影響;(3)對于攻擊策略,應(yīng)當(dāng)盡量選擇危害性較小的操作,只驗證漏洞的存在或只進(jìn)行非危害性利用,而不對文件、數(shù)據(jù)和原有配置進(jìn)行操作,同時盡量避免采用DDoS等對被測系統(tǒng)帶來極大壓力的測試方法;(4)滲透測試實施后,測試人員確認(rèn)清理測試數(shù)據(jù)及殘留后門程序等,并確認(rèn)網(wǎng)站運行恢復(fù)正常,與被測系統(tǒng)運維人員確認(rèn)后簽署測試結(jié)束確認(rèn)單。

        2.6滲透測試對等級測評結(jié)論的影響

        滲透測試作為等級保護(hù)測評的一種補充,在驗證工具測試結(jié)果的同時,與上述關(guān)聯(lián)測評項結(jié)合,通過網(wǎng)絡(luò)安全等級保護(hù)測評方法中的“測試”,進(jìn)一步確定相關(guān)測評項的測評結(jié)果以及對應(yīng)的風(fēng)險分析,從而影響被測系統(tǒng)最終的風(fēng)險分析結(jié)果。例如,通過滲透測試發(fā)現(xiàn)被測系統(tǒng)服務(wù)器存在CVE-2017-0143“永恒之藍(lán)”漏洞,則可以從側(cè)面反映出被測系統(tǒng)服務(wù)器在安全計算環(huán)境測評中,“應(yīng)關(guān)閉不需要的系統(tǒng)服務(wù)、默認(rèn)共享和高危端口”、“應(yīng)能發(fā)現(xiàn)可能存在的已知漏洞,并在經(jīng)過充分測試評估后,及時修補漏洞”、“應(yīng)能夠檢測到對重要節(jié)點進(jìn)行入侵的行為,并在發(fā)生嚴(yán)重入侵事件時提供報警”三項測評項為不符合或部分符合[6],從而為該系統(tǒng)帶來高危的風(fēng)險,并且直接影響最終的測評結(jié)論為“差”。

        3結(jié)語

        滲透測試作為等級保護(hù)測評的一種驗證機(jī)制和補充,在等級保護(hù)工作當(dāng)中起了非常重要的作用。明確滲透測試在等保測評中的應(yīng)用方法以及對測評結(jié)論的影響,能幫助測評人員更好地確定被測系統(tǒng)的風(fēng)險項與測評結(jié)論,進(jìn)而更好地幫助網(wǎng)絡(luò)運營者提升自身的網(wǎng)絡(luò)安全建設(shè)水平。本文通過對等級保護(hù)測評各個階段中滲透測試實施方式的闡述,希望能對滲透測試在網(wǎng)絡(luò)安全等級保護(hù)測評中的應(yīng)用提供參考。

        參考文獻(xiàn):

        [1]馬力,陳廣勇,祝國邦.網(wǎng)絡(luò)安全等級保護(hù)2.0國家標(biāo)準(zhǔn)解讀[J].保密科學(xué)技術(shù),2019,106(07):16-21.

        [2]常艷,王冠.網(wǎng)絡(luò)安全滲透測試研究[J].信息網(wǎng)絡(luò)安全,2012(11):3-4.

        [3]王世軼,吳江,張輝.滲透測試在網(wǎng)絡(luò)安全等級保護(hù)測評中的應(yīng)用[J].計算機(jī)應(yīng)用與軟件,2018,35(11):190-193.

        [4]廉承凱,傅爽.滲透測試在網(wǎng)絡(luò)安全等級保護(hù)2.0中的應(yīng)用[C]//2019中國網(wǎng)絡(luò)安全等級保護(hù)和關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)大會.0.

        [5]宋超臣,王希忠,黃俊強(qiáng),等.Web滲透測試流程研究[J].電子設(shè)計工程,2014,22(017):165-167.

        [6]陳廣勇,祝國邦,范春玲.《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)測評要求》(GB/T28448-2019)標(biāo)準(zhǔn)解讀[J].信息網(wǎng)絡(luò)安全,2019(7).

        [7]馬力,祝國邦,陸磊.《網(wǎng)絡(luò)安全等級保護(hù)基本要求》(GB/T22239-2019)標(biāo)準(zhǔn)解讀[J].信息網(wǎng)絡(luò)安全,2019,218(02):77-84.

        [8]廉承凱,傅爽.滲透測試在網(wǎng)絡(luò)安全等級保護(hù)2.0中的應(yīng)用[C]//2019中國網(wǎng)絡(luò)安全等級保護(hù)和關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)大會.

        作者:李勁雄 單位:成都安美勤信息技術(shù)股份有限公司

        无码人妻一二三区久久免费_亚洲一区二区国产?变态?另类_国产精品一区免视频播放_日韩乱码人妻无码中文视频
      2. <input id="zdukh"></input>
      3. <b id="zdukh"><bdo id="zdukh"></bdo></b>
          <b id="zdukh"><bdo id="zdukh"></bdo></b>
        1. <i id="zdukh"><bdo id="zdukh"></bdo></i>

          <wbr id="zdukh"><table id="zdukh"></table></wbr>

          1. <input id="zdukh"></input>
            <wbr id="zdukh"><ins id="zdukh"></ins></wbr>
            <sub id="zdukh"></sub>
            万载县| 北流市| 武邑县| 友谊县| 临安市| 星子县| 五莲县| 永丰县| 呼和浩特市| 枝江市| 正定县| 沙洋县| 凉城县| 佳木斯市| 曲松县| 酉阳| 永川市| 青田县| 天等县| 化德县| 新余市| 泊头市| 横峰县| 甘洛县| 遂宁市| 化州市| 巴南区| 南汇区| 开鲁县| 黄冈市| 屏东市| 固安县| 广德县| 陇川县| 陈巴尔虎旗| 博乐市| 蓬溪县| 祁东县| 蓝山县| 双牌县| 济源市| http://444 http://444 http://444